Turvallisuuskeskus
SUPPORT · EXPERTINI ATS

Turvallisuuskeskus

Miten tiedot suojataan Expertini ATS -palvelussa ja miten tietoturvaongelmasta ilmoitetaan vastuullisesti.

2 min lukuaika · Päivitetty heinäkuussa 2026 · Expertini Editorial

Tämä sivu käsittelee tietoturvakäytäntöjä, jotka ovat olennaisia alustaa arvioivalle rekrytoijalle tai rekrytoivalle organisaatiolle, sekä vastuullisen ilmoittamisen prosessia haavoittuvuuksista raportoitaessa.

01Infrastructure

Expertini ATS toimii suoraan Expertinin operoimassa infrastruktuurissa (ei jälleenmyydyssä kolmannen osapuolen SaaS-palvelussa) erillisessä Elasticsearch-klusterissa, jossa siirrettävä tieto on suojattu TLS-salauksella. Maksutiedot käsittelee kokonaisuudessaan Stripe — korttitiedot eivät koskaan päädy Expertinin omille palvelimille.

02Access control

Organisaation tiedot on rajattu tietotasolla tiukasti org_id-tunnuksella — yksi rekrytoiva organisaatio ei voi tehdä hakuja toisen ehdokkaista, työpaikoista tai hakemuksista eikä tarkastella niitä. Organisaation sisällä omistaja-, ylläpitäjä- ja rekrytoijaroolit määrittävät käyttöoikeudet (esim. vain omistajat/ylläpitäjät voivat poistaa asiakastietueen Client CRM -osiossa).

03PII handling

Tunnistetiedot poistetaan ansioluettelon tekstistä sääntöpohjaisesti ennen kuin mikään älykäs pisteytysvaihe käsittelee sitä – katso tietosuojaselosteesta yksityiskohtaiset tiedot poistettavista tiedoista ja prosessin rajoituksista.

04Responsible disclosure

Löysitkö tietoturva-aukon? Lähetä toistovaiheet sähköpostitse osoitteeseen security@expertini.com. Ilmoitathan asiasta luottamuksellisesti ennen julkistamista ja vältät tietojen tarkastelua tai muuttamista enemmän kuin on tarpeen ongelman osoittamiseksi — emme tällä hetkellä ylläpidä maksullista bug bounty -palkkio-ohjelmaa, mutta huomioimme hyvässä uskossa tehdyt ilmoitukset.

05Tietojen säilytys ja poistaminen konkreettisesti

Ehdokkaiden hakemustiedot poistetaan automaattisesti 24 kuukauden kuluttua — kyseessä on ajastettu prosessi, ei pelkkä pyyntöön perustuva oikeus, jota ehdokkaan tulisi osata vaatia. Integraatioita varten määritetyt organisaation salaisuudet tallennetaan palvelinpuolelle, eikä niitä koskaan näytetä uudelleen selaimessa: tallennuksen jälkeen käyttöliittymä näyttää vain, että tunnistetieto on olemassa, ei sen arvoa. Maksukorttitietoja ei ole missään vaiheessa Expertinin järjestelmissä — kortin koko elinkaari käsitellään Stripessä. Tietosuojaseloste on virallinen ilmoitus säilytysajoista ja rekisteröidyn oikeuksista; tämän sivun tehtävänä on tarjota tietoturvan kannalta olennainen tiivistelmä.

06Vastauksia kysymyksiin, joita tietoturvan arvioijat todella esittävät

Toimittajan tietoturva-arviointia suorittaville tiimeille tiivistettynä: vuokraajien eristäminen varmistetaan datatasolla jokaisessa kyselyssä (organisaatiokohtainen suodatus, ei pelkkä sovelluskoodin käytäntö). Roolipohjainen pääsynhallinta erottaa omistajan/ylläpitäjän toiminnot (laskutus, lisenssit, poistot) rekrytoijan päivittäisestä työstä. Ehdokkaan henkilötiedot poistetaan kaavamaisesti ennen kuin CV-teksti saavuttaa minkään älykkään käsittelyvaiheen — älykäs järjestelmä arvioi näyttöä, ei henkilöllisyyttä, kuten älykkään teknologian sivulla kuvataan. Tiedonsiirto on TLS-suojattu; infrastruktuuria operoi suoraan Expertini eikä sitä jälleenmyydä. Pisteytysputken päätökset ovat toistettavia ja kirjataan ulottuvuustason perusteluineen — mikä on olennaista tietoturva-arvioinneille, jotka sisältävät nykyään algoritmisen vastuullisuuden kysymyksiä. Jos tämä tiivistelmä ei kata jotain, security@expertini.com vastaa suoraan arviointikyselyihin.

Usein kysytyt kysymykset

Onko teillä maksullista bug bounty -palkkio-ohjelmaa?
Ei tällä hetkellä — tämä todetaan selkeästi ilman epäselvyyksiä. Hyvässä uskossa tehtyihin ilmoituksiin reagoidaan ja ryhdytään toimenpiteisiin, ja ainoa ehdoton pyyntö on asioiden käsittely ensin luottamuksellisesti.
Voiko Expertinin henkilökunta nähdä ehdokastietomme?
Operatiivinen pääsy on rajoitettu vain siihen, mitä palvelun ylläpito ja tuki edellyttävät — vuokraajien välistä selausliittymää ei ole, ja organisaatiokohtaista suodatusta sovelletaan datakerroksessa, ei vain käyttöliittymässä.
Kuka täyttää toimittajaturvallisuuskyselymme?
Lähetä se osoitteeseen security@expertini.com. Yllä olevat osiot kattavat yleisimmät kysymykset (eristäminen, säilytys, maksujen käsittely, älykkään teknologian tietovirta), jos tarvitset vastauksia ennen virallista arviointia.

Yhdellä silmäyksellä

  • Organisaatiodata on rajattu tiukasti org_id:n mukaan — ei organisaatioiden välistä näkyvyyttä
  • Korttitiedot käsittelee kokonaisuudessaan Stripe, eikä Expertini koskaan tallenna niitä
  • Henkilötiedot poistetaan kaavamaisesti ennen mitään älykästä pisteytysvaihetta
  • Vastuullinen ilmoittaminen osoitteeseen security@expertini.com, ilmoittakaa ensin yksityisesti
  • Hakijatietojen automaattinen 24 kuukauden poisto, ajastettuna eikä vain pyynnöstä
  • Integraation salaisuuksia ei koskaan renderöidä uudelleen selaimeen tallennuksen jälkeen

Katso turvallisuuskeskus omassa rekrytoinnissasi.

Tuo todellinen työpaikkailmoitus 30 minuutin esittelyyn — ilmainen kokeilujakso sisältyy.

Varaa esittely
Älykäs Expertini
Paikalla nyt
Hei! Olen Expertinin älykäs tuoteasiantuntija. Kysy minulta mitä tahansa ratkaisuistamme, pyydä ohjeita rekrytointityökaluihimme tai kerro vain, mitä yrität tehdä — ohjaan sinut oikeaan suuntaan. Tiliä koskevissa ongelmissa lähetä sähköpostia osoitteeseen support@expertini.com.